CVE-2026-33756Saleor电商平台存在安全漏洞。在受影响版本中,Saleor支持通过在单个HTTP请求中提交多个GraphQL操作来进行查询批处理,但未对操作数量设置上限。未经身份验证的攻击者可利用此漏洞发送包含大量操作的HTTP请求,从而绕过单查询复杂度限制,耗尽服务器资源,导致服务拒绝响应。
该漏洞根源于Saleor在处理GraphQL查询批处理时缺乏必要的资源限制机制。具体而言,Saleor允许客户端在一个HTTP请求中以JSON数组的形式提交多个GraphQL操作,这本是为了提高效率,但系统未对该数组中的操作数量实施最大值限制。攻击者利用这一缺陷,可以构造一个包含极大量复杂操作的恶意请求。由于系统仅针对单个查询进行复杂度分析,这种批量请求能够绕过常规的防护检测。当服务器尝试解析并执行该请求中的所有操作时,会瞬间消耗大量的CPU计算能力和内存资源,导致系统响应缓慢甚至完全崩溃。由于该漏洞利用无需任何用户交互或身份认证,极易被自动化工具利用发起大规模拒绝服务攻击。